发现一个病毒,在同事的机器上。症状就是一个叫做exp1orer.exe的进程总是杀不死。明显这个exp1orer.exe不是系统进程。找到该文件的启动目录和最近才产生的文件,写了下面的一个批处理。一边杀死进程,一边删除文件。 M//q7SHh
---------------------------- *6df|q
rem delvi.bat eL0U5>#
:loop ht(RX
attrib -h -r -s exp1orer.exe *_!nil 3(i
del exp1orer.exe pTprU)sa7
attrib -h -r -s mshosts.exe [_G_Wl'#8
del mshosts.exe pBL,kqYNA>
attrib -h -r -s c:\winnt\intrenat.exe ^QpP'
del c:\winnt\intrenat.exe 2h IM!wQ
attrib -h -r -s interapi32.dll Uk`ym
del inetapi32.dll ;8'hvc3i$
attrib -h -r -s interapi64.dll B~D{p t3y
del inetapi64.dll /[q6"R!uMz
attrib -h -r -s mfcd3o.dll 4fT,/[k?
del mfcd3o.dll J LT10c3
goto loop =$X5O&E3'
---------------------------- lr=? &>MXj
结果发现interapi64.dll删除不了。从而造成一开启一个应用程序就会产生exp1orer.exe。 $k,Z)2
Ckj2$c~
搜索注册表,发现: g1@zk$
Q]S~H+eRy
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}] I+rHb<
P%
@="hookmir" 2RFYnDN
s+#gH@c
[HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}\InprocServer32] IX$dDwY|O>
@="C:\\WINNT\\system32\\interapi64.dll" Nv,1F
"ThreadingModel"="Apartment" -=H*(M
07[A&